Mõned hiljuti avastatud ohtlikud haavatavused:
- CVE-2022-24834 — haavatavus Redis andmebaasis, mis võimaldab kasvatada puhvrit cjson ja cmsgpack teegi käivitamisel spetsiaalsete Lua skriptide korral. Potentsiaalselt võib see haavatavus viia kaugel asuva koodi täitmiseni. serveris. Probleem ilmneb alates Redis versioonist 2.6 ja on kõrvaldatud versioonides 7.0.12, 6.2.13 ja 6.0.20. Kaitseks võib ACL kaudu keelata Redis kasutajatel käivitada käske EVAL ja EVALSHA.
- CVE-2023-36824 — haavatavus Redis andmebaasis, mis toob kaasa puhvri ülevoolu, kui töödeldakse võtme nimesid, mis on saadetud käskudega COMMAND GETKEYS või COMMAND GETKEYSANDFLAGS, samuti võtme loendeid ACL reeglites. Potentsiaalselt võib see haavatavus viia kaugel asuva koodi täitmiseni. Probleem ilmneb ainult haru 7.0.x puhul ja on kõrvaldatud versioonis 7.0.12.
- CVE-2022-23537 — haavatavus Asterisk suhtlusplatvormis, mis toob kaasa puhvri ülevoolu, kui analüüsitakse serverilt spetsiaalselt koostatud STUN sõnumeid, milles on määratud tundmatu atribuut. Probleem ilmneb Asteriski ICE või WebRTC protokollide kasutamisel. Haavatavus on kõrvaldatud versioonides 16.30.1, 18.18.1, 19.8.1 ja 20.3.1.
- CVE-2023-36664 — haavatavus Ghostscriptis, dokumentide töötlemise, muutmise ja genereerimise tööriistade komplektis PostScript ja PDF formaatides, mis võimaldab täita juhuslikku koodi, kui avatakse spetsiaalselt koostatud PostScript formaadis dokumente. Probleem on tingitud ebaõigest failinimede töötlemisest, mis algavad sümbolist „|“ või prefiksist %pipe%. Haavatavus on kõrvaldatud Ghostscript versioonis 10.01.2.
Paljudes keskkondades kutsub Ghostscript esile töölaua miniatuuride loomise või taustandmete indekseerimise protsessi, seega mõnikord piisab lihtsalt eksploitatava failiga faili üleslaadimisest või selle katalooge Nautiluses vaatamisest. Serverisüsteemide ründamiseks võib kasutada ImageMagick ja GraphicsMagick pakette piltide töötlemiseks, mis kutsuvad Ghostscripti JPEG või PNG-failide edastamisel, kus pildi asemel on PostScripti kood (sellist faili töödeldakse Ghostscriptis, kuna MIME-tüüpi tuvastatakse sisu järgi, mitte toetudes faili laiendusele).
- CVE-2023-36475 — haavatavus Parse Serveris, mis on Node.jsi taust, mis töötab web-raamistiku Expressiga, võimaldades kaugselt oma koodi serveris täita. Haavatavus võimaldab rakendada JavaScripti objektide prototüübi saastamise meetodit („prototype pollution”), et täita oma koodi BSON-parseri MongoDB kaudu. Haavatusele on määratud ohtlikkuse tase 9.8 skaalal 10. Probleem on lahendatud uuendustes parse-server 5.5.2 ja 6.2.1.
Allikas: opennet.ru
